Ad

CVE-2026-13117

MEDIUM CVSS 4.0: 6,0 EPSS 0.40%
Обновлено 5 августа 2026
Openvpn
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии 2.6.0 — 2.7.5
Устранено в версии 2.6.21
Тип уязвимости CWE-416 (Использование памяти после освобождения)
Поставщик Openvpn
Публичный эксплойт Нет

Неполная защита в OpenVPN версий 2.6.0–2.6.20 и 2.7_alpha1–2.7.4 позволяет удаленным узлам, прошедшим проверку подлинности, инициировать использование-после освобождения во время продвижения сеанса TLS, что потенциально может привести к отказу в обслуживании или утечке памяти.

Показать оригинальное описание (EN)

An incomplete guard in OpenVPN 2.6.0 through 2.6.20 and 2.7_alpha1 through 2.7.4 allows remote authenticated peers to trigger a use-after-free during TLS session promotion, potentially leading to a denial of service or memory leakage

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Openvpn Openvpn
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:*
2.6.0 2.6.21
Openvpn Openvpn
cpe:2.3:a:openvpn:openvpn:*:*:*:*:*:*:*:*
2.7 2.7.5